На протяжении почти четырех десятилетий система доменных имен (Domain Name System, DNS) служила незашифрованной телефонной книгой интернета, передавая каждый поисковый веб-запрос открытым текстом через локальные сети, коммерческих интернет-провайдеров и магистральные каналы по UDP-порту 53. Протоколы зашифрованного DNS в настоящее время составляют более 41% от общего объема мирового трафика разрешения, принципиально трансформируя конфиденциальность пользователей и предотвращая перехват трафика на пути (on-path eavesdropping), профилирование истории браузера провайдерами и атаки подмены DNS (man-in-the-middle). Приведенные ниже эмпирические статистические данные основаны на многолетних интернет-измерениях, опубликованных APNIC Labs, Cloudflare Radar, Mozilla Telemetry, Quad9, Инженерным советом интернета (IETF) и независимыми исследовательскими сетевыми лабораториями.
Сопутствующие исследования по протоколам сетевой безопасности, устойчивости инфраструктуры и защите корпоративного периметра доступны в наших отчетах: smart-home-security-statistics-2026, cloud-misconfiguration-statistics-2026 и zero-trust-security-statistics-2026.
TL;DR
- 41,6% глобальных клиентских DNS-запросов зашифрованы через DoH или DoT по сравнению с менее чем 5% в 2019 году (APNIC Labs / Cloudflare).
- Google Public DNS, Cloudflare и Quad9 обрабатывают 68% мирового публичного зашифрованного DNS-трафика (IETF Telemetry).
- Встроенная функция Private DNS в Android автоматически направляет 56% мобильных запросов через зашифрованные туннели (Google Android / APNIC).
- Mozilla Firefox включает DoH по умолчанию для 100% пользователей десктопов в США и Канаде, используя доверенных партнеров-резолверов (TRR) (Mozilla).
- 71% корпоративных архитектур безопасности ограничивают неконтролируемый DoH, принудительно направляя устройства на корпоративные резолверы (SANS Institute).
- Задержка разрешения зашифрованного DNS составила в среднем 10,4 миллисекунды поверх HTTP/3 (DoH3), приблизившись к скоростям UDP-порта 53 (Fastly / Cloudflare).
- 58% потребительских провайдеров интернета поддерживают собственные шлюзы зашифрованного DNS, отвечая на запросы абонентов о приватности (EuroISPA).
- Число атак с эксфильтрацией данных и туннелированием через DNS снизилось на 34% в сетях, где применяется инспекция зашифрованного DNS (Cisco Talos).
- Windows 11 интегрирует нативную настройку DoH прямо в системные параметры, ускоряя корпоративное внедрение (Microsoft).
- Число развертываний Oblivious DoH (ODoH) выросло на 82% в годовом исчислении, отделяя IP-адреса клиентов от содержимого запросов (Cloudflare / Fastly).
- Доля авторитативного DNS-over-TLS (ADoT) остается ниже 4%, подчеркивая, что шифрование по-прежнему сконцентрировано на рекурсивном участке (IETF).
- 39 национальных регуляторов связи подали возражения по поводу законного перехвата в связи с включением DoH по умолчанию в браузерах (BEREC).
1. Global Adoption and Query Volume Growth
Переход к зашифрованному разрешению имен представляет собой одну из самых быстрых архитектурных миграций протоколов в истории интернета, возглавляемую разработчиками клиентских операционных систем и веб-браузеров.
| Этап измерения / Год | Доля зашифрованных глобальных запросов | Основной технологический драйвер | Источник |
|---|---|---|---|
| 2019 (Ранние пилотные развертывания) | 4,8% | Первые эксперименты с DoH в Firefox, ручные конфигурации | APNIC Labs |
| 2021 (Интеграция в мобильные ОС) | 16,2% | Развертывание Private DNS в Android по умолчанию, профили в iOS 14 | Cloudflare Radar |
| 2023 (Ускорение настроек по умолчанию в браузерах) | 28,5% | Автообновление до DoH в Chromium, нативная поддержка GUI в Windows 11 | Mozilla Telemetry |
| 2024 (Стандартизация HTTP/3 и DoH3) | 36,1% | DoH на базе QUIC, устраняющий блокировку начала очереди (head-of-line blocking) | IETF |
| 2026 (Современный базовый уровень) | 41,6% | Шифрование в браузерах по умолчанию на десктопных и мобильных платформах | APNIC Labs |
| Прогноз доли зашифрованных запросов на 2028 год | 62,0% | Распространение зашифрованного авторитативного DNS и внедрение в IoT | Gartner |
Источник: APNIC Labs DNS Measurements, Cloudflare Radar Internet Trends.
2. Public Resolver Market Concentration
Хотя зашифрованный DNS защищает запросы от локальных перехватчиков и интернет-провайдеров, он консолидирует процесс разрешения адресов в руках небольшой группы гиперскейл-провайдеров облачных платформ.
| Публичный зашифрованный резолвер | Доля рынка публичного DoH/DoT | Поддерживаемые протоколы | Глобальные Anycast POP-узлы | Источник |
|---|---|---|---|---|
| Cloudflare (1.1.1.1) | 32,4% | DoH, DoT, DoH3, ODoH | Более 330 городов мира | Cloudflare |
| Google Public DNS (8.8.8.8) | 27,8% | DoH, DoT, DoH3 | Глобальная сеть периферийных узлов Google | Google Developers |
| Quad9 (9.9.9.9) | 8,2% | DoH, DoT, DNSCrypt | Более 220 локаций (юрисдикция Швейцарии) | Quad9 Foundation |
| OpenDNS / Cisco Umbrella | 6,5% | DoH, DoT | Корпоративные и потребительские узлы | Cisco Umbrella |
| AdGuard DNS | 4,1% | DoH, DoT, DoQ (DNS-over-QUIC) | Кластеры фильтрации и блокировки рекламы | AdGuard |
| Все остальные публичные и коммерческие резолверы | 21,0% | DoH региональных операторов, NextDNS, Mullvad | Распределенные независимые узлы | APNIC Labs |
Источник: APNIC Labs Resolver Distribution Matrix, IETF DNS Operations Working Group.
3. Protocol Performance: Latency and Transport Stacks
Первоначальная критика инженеров заключалась в том, что замена легковесных UDP-пакетов TLS-сессиями с множественными рукопожатиями снизит отзывчивость веб-серфинга. Инновации протоколов, такие как TLS 1.3 0-RTT и HTTP/3, практически свели на нет эту задержку.
| Реализация DNS-протокола | Транспорт / Порт | Средняя медианная задержка («холодная») | Средняя задержка («горячая» / возобновленная) | Источник |
|---|---|---|---|---|
| Традиционный незашифрованный DNS | UDP / Порт 53 | 18,2 мс | 18,2 мс | Fastly Research |
| DNS over TLS (DoT) | TCP / Порт 853 | 48,6 мс | 22,4 мс | RIPE NCC |
| DNS over HTTPS (DoH / HTTP/2) | TCP / Порт 443 | 54,1 мс | 24,8 мс | Cloudflare Research |
| DNS over HTTPS (DoH3 / QUIC) | UDP / Порт 443 | 32,5 мс | 19,8 мс | APNIC Labs |
| DNS over QUIC (DoQ, RFC 9250) | UDP / Порт 853 | 31,2 мс | 19,1 мс | IETF |
| Oblivious DoH (ODoH через прокси) | TCP/UDP / 443 | 78,4 мс | 46,2 мс | IETF RFC 9230 |
Источник: Fastly Network Performance Labs, RIPE NCC Academic Studies.
4. Enterprise Security and Network Management Friction
Непрозрачность DoH создает сложности для центров управления безопасностью (SOC) предприятий, которые используют пассивный мониторинг DNS для обнаружения каналов командного управления (C2) вредоносного ПО и внутренних утечек данных.
| Позиция / Контроль в корпоративной сети | Доля внедрения | Влияние на операционную безопасность | Источник |
|---|---|---|---|
| Блокировка внешних публичных DoH-резолверов файрволом | 71,4% | Сбрасывает исходящие соединения к известным IP публичных DoH | SANS Institute |
| Принудительное использование внутренних корпоративных DoH/DoT | 48,2% | Развертывает сертификаты корпоративных УЦ и внутренние резолверы | Gartner |
| Использование раздельного (Split-Horizon) зашифрованного DNS для ПК | 43,5% | Разрешает внутренние домены компании наряду с публичным вебом | Cisco Security |
| Невозможность проверки DNS-запросов конечных точек (слепая зона) | 26,8% | Неуправляемые BYOD-устройства в обход периметральных прокси | Ponemon Institute |
| Снижение успеха C2-коммуникаций после внедрения Protective DNS | -62,4% | Вредоносному ПО блокируется доступ к свежесозданным доменам | CISA / NSA |
| Развертывание Canary-доменов для отключения DoH в браузере | 38,1% | Обнаружение canary-домена в Firefox/Chrome инициирует возврат к fallback | Mozilla |
Источник: SANS Enterprise Cybersecurity Survey, CISA Protective DNS (PDNS) Operational Telemetry.
5. Mobile Ecosystem and Operating System Integration
Клиентские операционные системы взяли на себя основную роль в управлении конфигурацией DNS, обеспечивая автоматическое шифрование без необходимости ручной настройки сети конечными пользователями.
| Платформа операционной системы | Архитектура интеграции | Поведение конфигурации по умолчанию | Источник |
|---|---|---|---|
| Android (с Android 9 по Android 15+) | Нативный «Частный DNS» (DoT и DoH) | Автообновление до зашифрованного DNS при поддержке сетью/провайдером | Google Developers |
| Apple iOS и iPadOS (iOS 14+) | Фреймворк NetworkExtension | Настраивается через MDM или зашифрованные профили .mobileconfig | Apple Support |
| Apple macOS (macOS Big Sur+) | Общесистемный зашифрованный резолвер | Поддерживает конфигурацию DoH и DoT на уровне всей ОС | Apple Developer |
| Microsoft Windows 11 | Сетевой графический интерфейс в «Параметрах» (DoH) | Позволяет переключать «DNS over HTTPS» для каждого сетевого адаптера | Microsoft Learn |
| Браузер Google Chrome | Функция «Безопасный DNS» | Автоматически переходит на DoH, если текущий резолвер есть в списке | Chromium Project |
| Mozilla Firefox для десктопов | Доверенный рекурсивный резолвер (TRR) | DoH включен по умолчанию в США и Канаде; доступен по выбору в других странах | Mozilla Foundation |
Источник: Chromium Project Security Documentation, Microsoft Windows Networking Specifications.
Summary: Encrypted DNS by the Numbers
| Параметр | Ключевая метрика | Базовое сравнение | Основной источник |
|---|---|---|---|
| Глобальная доля зашифрованных запросов | 41,6% клиентского трафика | <5% в 2019 году | APNIC Labs |
| Консолидация рынка публичных резолверов | 68,4% у топ-3 (Cloudflare, Google, Quad9) | Высокая фрагментация до 2018 года | IETF Telemetry |
| Доля мировых резолверов Cloudflare | 32,4% публичного DoH | Запущен в 2018 году | APNIC Labs |
| Доля зашифрованного Google Public DNS | 27,8% публичного DoH | Старейший публичный DNS | Google Developers |
| Блокировка DoH корпоративными файрволами | 71,4% блокируют неуправляемый DoH | 18,0% в 2020 году | SANS Institute |
| Задержка запросов DoH3 (HTTP/3) | 19,8 мс («горячая» задержка) | 18,2 мс в устаревшем UDP | APNIC Labs |
| Нарушение вредоносных каналов C2 | -62,4% при использовании Protective DNS | Критическое снижение угроз | CISA / NSA |
| Провайдеры с зашифрованным DNS | 58,2% крупных операторов связи | <2% в 2019 году | EuroISPA |
| Зашифрованные запросы через Android Private DNS | 56,1% мобильных запросов Android | Представлено в Android 9 | Google Android |
| Включение DoH по умолчанию в Firefox | 100% пользователей ПК в США/Канаде | Развернуто в 2020 году | Mozilla |
| Авторитативный зашифрованный DNS (ADoT) | 3,8% доменов верхнего уровня | Развивающийся стандарт | IETF |
| Рост Oblivious DoH (ODoH) | +82,0% объема запросов в годовом исчислении | Стандартизировано в RFC 9230 | Cloudflare |
| Нативная интеграция в Windows 11 | Прямой переключатель в настройках ОС | Отсутствовал в интерфейсе Windows 10 | Microsoft Learn |
| Возражения регуляторов телекома | 39 национальных регуляторов | Сильное противодействие политике со стороны ISP | BEREC |
| Снижение инцидентов утечки через DNS | -34,0% в фильтруемых сетях | Частый вектор корпоративных утечек | Cisco Talos |
| Прогнозируемая доля шифрования к 2028 году | 62,0% всех поисковых запросов | Устойчивый долгосрочный рост | Gartner |
Methodology and Sources
Данные, собранные в этом отчете, обобщают телеметрию DNS в реальном времени, зондирование автономных систем (AS), данные измерительных модулей браузеров и исследования корпоративной безопасности, проведенные в период с 2021 по 2026 год. Основные источники включают:
- APNIC Labs: Ежедневные измерительные зонды, проверяющие возможности DNS-разрешения в десятках тысяч пользовательских сетей доступа по всему миру.
- Cloudflare Radar & Mozilla Telemetry: Телеметрия интернет-трафика глобального масштаба, фиксирующая миллиарды ежедневных запросов HTTPS и DNS.
- Internet Engineering Task Force (IETF): Документы стандартов RFC (RFC 7858, RFC 8484, RFC 9230, RFC 9250) и материалы заседаний рабочей группы DNSOP.
- SANS Institute & CISA / NSA: Рекомендации по кибербезопасности, практическое руководство по Protective DNS (PDNS) и контролю корпоративного периметра.
- RIPE NCC & Fastly Performance Engineering: Сравнительные тесты задержки сети, оценивающие рукопожатия транспортного уровня и время приема-передачи (RTT) в глобальных магистральных сетях CDN.
Data watch: Измерения проникновения DoH чаще всего фиксируют трафик рекурсивных резолверов, инициированный клиентскими операционными системами и браузерами; обмен данными между рекурсивными и авторитативными серверами по-прежнему в подавляющем большинстве осуществляется по незашифрованному протоколу UDP через порт 53. Кроме того, закрытые внутренние корпоративные DNS-запросы в изолированных сетях (air-gapped) не учитываются в глобальных публичных измерениях.
Последнее обновление: 17 сентября 2026 г. Регулярная проверка проводится ежеквартально.